Зловмисники перехопили домени Google після зламу реєстрів ccTLD

Зловмисники перехопили домени Google після зламу реєстрів ccTLD

Зловмисники змінили DNS-записи у зонах .GH, .SL та .AS і отримали несанкціоновані сертифікати для кількох доменів Google.

Зловмисники отримали несанкціоновані HTTPS-сертифікати для кількох доменів Google та перехопили домени в національних доменних зонах Гани, Американського Самоа і Сьєрра-Леоне. Атака стала можливою після компрометації сторонніх операторів реєстрів і зміни авторитетних DNS-записів.

Як повідомляє BBC News, інцидент торкнувся доменів у зонах .GH, .SL та .AS. У Google заявили, що системи компанії не були скомпрометовані, а також зазначили, що атаки зачепили домени інших організацій у цих доменних зонах.

 

Як працювала атака

 

Контроль над авторитетними DNS-записами дав змогу зловмисникам спрямувати домени на підконтрольну їм інфраструктуру. Це також дозволило пройти перевірку володіння доменом, яку центри сертифікації зазвичай здійснюють через створення TXT-запису з випадковим значенням. Після цього атакувальники могли отримати дійсні TLS-сертифікати для доменів, якими не володіли.

Наявність чинних сертифікатів давала можливість видавати себе за легітимні бренди та показувати відвідувачам довільний вміст через скомпрометовані домени. Google повідомила, що не має підстав вважати, ніби центри сертифікації діяли неправомірно.

 

Дії Google і поради власникам доменів

 

Компанія заблокувала несанкціоновані сертифікати для своїх ресурсів у Chrome за допомогою CRLSets — механізму екстреного блокування відкликаних або недовірених HTTPS-сертифікатів. Також Google співпрацювала з центрами сертифікації для їх відкликання та, проаналізувавши журнали Certificate Transparency, заблокувала додаткові сертифікати, які могли бути пов’язані з атакою.

У Google наголосили, що користувачам Chrome не потрібно виконувати додаткових дій, однак компанія не гарантує виявлення всіх уражених доменів. Захист через CRLSets стосується лише Chrome і не обов’язково поширюється на користувачів інших браузерів. Власникам доменів радять відстежувати журнали Certificate Transparency для всього портфеля доменів і за потреби встановлювати обмежувальні записи CAA.